¿Qué es la PII (información de identificación personal)?

Significado y ejemplos de PII: PII directa, indirecta y sensible, PII frente a datos personales según el RGPD y la CCPA, direcciones IP y cómo proteger la PII.

¿Qué es la PII?

PII son las siglas en inglés de «personally identifiable information», es decir, información de identificación personal: cualquier información que pueda utilizarse para identificar a una persona concreta, ya sea por sí sola (un nombre, un número de la Seguridad Social estadounidense, un número de pasaporte) o combinada con otros datos (una fecha de nacimiento, un código postal, un identificador de dispositivo). Las organizaciones que recopilan PII deben protegerla frente a usos indebidos y brechas de seguridad, y leyes de privacidad como el RGPD y la CCPA regulan cómo se puede recopilar, utilizar y compartir.

Significado y definición de PII

«Personally identifiable information» es un término de la política federal de privacidad y seguridad de Estados Unidos. El Instituto Nacional de Estándares y Tecnología de EE. UU. (NIST), en la Special Publication 800-122 (abril de 2010), define la PII como cualquier información sobre una persona que conserva una agencia, incluida:

  1. Cualquier información que pueda utilizarse para distinguir o rastrear la identidad de una persona, como el nombre, el número de la Seguridad Social, la fecha y el lugar de nacimiento, el apellido de soltera de la madre o los registros biométricos; y
  2. Cualquier otra información vinculada o vinculable a una persona, como información médica, educativa, financiera y laboral.

La Oficina de Administración y Presupuesto (OMB) de EE. UU. sigue la misma idea: la PII es información que puede distinguir o rastrear la identidad de una persona, sola o combinada con otra información vinculada o vinculable a esa persona.

Fuera de EE. UU., las leyes rara vez usan el término «PII». La UE y el Reino Unido hablan de datos personales (personal data) y California de información personal (personal information). Ambos conceptos son más amplios que muchas listas tradicionales de PII, como se explica a continuación.

Identificadores directos frente a indirectos (vinculables)

La PII se divide en dos grupos:

  • Identificadores directos: identifican a una persona por sí solos: nombre completo, número de la Seguridad Social, número de pasaporte, correo electrónico personal, fotografía del rostro.
  • Identificadores indirectos (cuasi identificadores o vinculables): no identifican a una persona por sí solos, pero sí combinados: fecha de nacimiento, código postal, género, cargo, dirección IP, identificador de cookie.

Los identificadores indirectos son donde la mayoría de las organizaciones subestiman el riesgo. Una fecha de nacimiento, un código postal y un género juntos pueden reducir una gran población a una sola persona. En cuanto los datos pueden vincularse a alguien, son PII.

Ejemplos de PII

TipoEjemplos
Identificadores directosNombre completo, número de la Seguridad Social, número de pasaporte, número de permiso de conducir, correo electrónico personal, número de teléfono, domicilio, registros biométricos (huellas dactilares, escaneos faciales)
Identificadores indirectos (vinculables)Fecha de nacimiento, lugar de nacimiento, código postal, género, origen racial, cargo y empleador, dirección IP, dirección MAC, identificadores de cookies, identificadores publicitarios móviles
PII sensibleNúmero de la Seguridad Social, números de pasaporte y de permiso de conducir, números de cuentas financieras y tarjetas, credenciales de inicio de sesión, datos médicos y de salud, datos biométricos y genéticos, geolocalización precisa

El NIST SP 800-122 cita como ejemplo de PII la «información de activos», como una dirección IP o MAC u otro identificador estático persistente específico de un equipo que se vincula de forma constante a una persona concreta o a un grupo pequeño.

¿Qué es la PII sensible?

La PII sensible es la PII cuya pérdida o exposición causaría un daño grave, como robo de identidad, pérdidas económicas, discriminación o situaciones embarazosas. Necesita una protección más fuerte, por ejemplo cifrado en reposo y en tránsito y un acceso muy restringido.

Las leyes de privacidad definen sus propias categorías sensibles:

  • RGPD (artículo 9): «categorías especiales de datos personales», es decir, origen étnico o racial, opiniones políticas, convicciones religiosas o filosóficas, afiliación sindical, datos genéticos, datos biométricos destinados a identificar a una persona, datos relativos a la salud y datos sobre la vida sexual u orientación sexual. Su tratamiento está prohibido salvo que se aplique una excepción, como el consentimiento explícito.
  • CCPA/CPRA: «sensitive personal information», que incluye números de la Seguridad Social, del permiso de conducir, del documento de identidad estatal y del pasaporte, credenciales de inicio de sesión y de cuentas financieras, geolocalización precisa, origen racial o étnico, convicciones religiosas o filosóficas, afiliación sindical, el contenido del correo postal, los correos electrónicos y los mensajes de texto, datos genéticos, datos biométricos, datos de salud y datos sobre la vida sexual u orientación sexual. Los consumidores pueden limitar el uso que las empresas hacen de ella.

PII frente a datos personales frente a información personal

PIIDatos personalesInformación personal
Dónde se usa el términoDirectrices federales de EE. UU. (NIST, OMB), leyes estatales de notificación de brechas, estándares de seguridadRGPD de la UE y UK GDPRCCPA y CPRA de California
DefiniciónInformación que puede distinguir o rastrear la identidad de una persona, sola o combinada con información vinculada o vinculableToda información sobre una persona física identificada o identificable (art. 4.1 del RGPD)Información que identifica, se refiere a, describe, puede asociarse razonablemente o podría vincularse razonablemente con un consumidor o un hogar
Identificadores en líneaIncluidos cuando se vinculan a una persona (p. ej., direcciones IP o MAC persistentes)Incluidos expresamente: «identificador en línea» en el art. 4.1; direcciones IP e identificadores de cookies en el considerando 30Incluidos expresamente: identificadores personales únicos, identificadores en línea y direcciones IP
AlcanceCentrado en identificar a una personaMuy amplio: cualquier información sobre una persona identificableMuy amplio, y también abarca los hogares

En resumen: toda la PII son datos personales, pero no todos los datos personales encajan en una lista estrecha de PII. Si opera en la UE, el Reino Unido o California, dé por hecho que cualquier dato que pueda vincular a una persona o a un dispositivo está cubierto.

¿Una dirección IP es PII?

A menudo sí, y según el RGPD casi siempre:

  • RGPD: el artículo 4.1 menciona los «identificadores en línea» como forma de identificar a una persona, y el considerando 30 enumera «direcciones de los protocolos de internet, identificadores de sesión en forma de cookies u otros identificadores, como etiquetas de identificación por radiofrecuencia» como identificadores en línea que pueden utilizarse para elaborar perfiles e identificar a las personas.
  • TJUE, Breyer (C-582/14, 19 de octubre de 2016): el Tribunal de Justicia de la UE declaró que una dirección IP dinámica es un dato personal para el operador de un sitio web cuando este dispone de medios legales para identificar al visitante con información adicional en poder del proveedor de acceso a internet.
  • CCPA: la definición de información personal enumera expresamente identificadores personales únicos, identificadores en línea y direcciones IP. La definición de «unique identifier» de la CCPA también menciona cookies, balizas, etiquetas de píxel, identificadores publicitarios móviles y tecnologías similares.
  • NIST: las direcciones IP y MAC se consideran PII cuando se vinculan de forma constante a una persona concreta.

La misma lógica se aplica a los identificadores de cookies y a los identificadores de dispositivo (como los identificadores publicitarios móviles). Están diseñados para reconocer el mismo navegador o dispositivo a lo largo del tiempo, por lo que son datos personales según el RGPD e información personal según la CCPA.

Cómo recopilan PII los sitios web

La mayoría de los sitios web recopilan PII en más lugares de los que sus propietarios creen:

  1. Formularios: registros, procesos de compra, formularios de contacto y boletines recogen nombres, correos electrónicos, teléfonos y direcciones.
  2. Cookies: las cookies de analítica y publicidad almacenan identificadores únicos que reconocen al visitante entre visitas. Consulte Todo sobre las cookies.
  3. Píxeles y etiquetas: los píxeles publicitarios como el Meta Pixel y el TikTok Pixel envían a terceros páginas vistas, eventos, direcciones IP y, a veces, correos electrónicos con hash.
  4. Herramientas de analítica: la analítica web registra direcciones IP, datos del dispositivo y del navegador y el comportamiento en la página.
  5. Contenido incrustado: vídeos, mapas, widgets de chat y botones sociales pueden instalar sus propias cookies y reciben la dirección IP del visitante.

Un escáner de cookies muestra qué cookies y rastreadores instala realmente su sitio, el punto de partida para controlar la recopilación de PII.

Cómo proteger la PII

  1. Mapee sus datos: sepa qué PII recopila, dónde se almacena, quién tiene acceso y qué proveedores la reciben.
  2. Minimice: recopile solo la PII que necesite para un fin declarado y elimínela cuando ya no la necesite.
  3. Cifre: cifre la PII en tránsito (HTTPS/TLS) y en reposo, especialmente la PII sensible.
  4. Controle el acceso: aplique el principio de mínimo privilegio, la autenticación multifactor y registros de acceso.
  5. Seudonimice o anonimice: sustituya los identificadores directos siempre que pueda (véase más abajo).
  6. Firme contratos con los proveedores: formalice un acuerdo de tratamiento de datos con cada encargado del tratamiento.
  7. Evalúe el tratamiento de alto riesgo: realice una EIPD antes de un tratamiento a gran escala o de datos sensibles.
  8. Obtenga el consentimiento antes del seguimiento: bloquee las cookies y los píxeles no esenciales hasta que el visitante acepte.

Seudonimización frente a anonimización

SeudonimizaciónAnonimización
Qué haceSustituye los identificadores (p. ej., un nombre) por un token o una clave; el original puede recuperarse con información conservada por separadoElimina o altera los datos para que la persona no sea, o deje de ser, identificable
¿Siguen siendo datos personales según el RGPD?Sí (art. 4.5 y considerando 26 del RGPD)No, los datos verdaderamente anónimos quedan fuera del RGPD (considerando 26)
EjemploCliente 48213 en lugar de un nombre, con la tabla de correspondencias guardada por separadoEstadísticas agregadas sin forma de singularizar a una persona

Aplicar un hash a una dirección de correo electrónico es seudonimización, no anonimización: el mismo correo siempre produce el mismo hash, por lo que todavía puede vincularse a una persona.

Nociones básicas sobre la notificación de brechas de PII

Cuando la PII se pierde, se roba o queda expuesta, suelen aplicarse obligaciones de notificación:

  • RGPD: el responsable debe notificar a la autoridad de control sin dilación indebida y, de ser posible, en un plazo de 72 horas desde que tenga constancia de una violación de la seguridad de los datos personales (artículo 33), salvo que sea improbable que la violación suponga un riesgo para las personas. Si es probable que entrañe un alto riesgo, también debe comunicarse a los interesados sin dilación indebida (artículo 34).
  • Estados Unidos: los 50 estados tienen leyes de notificación de brechas de datos (Alabama y Dakota del Sur fueron los últimos en adoptarlas, en 2018). Los plazos, los tipos de PII cubiertos y los umbrales de notificación al regulador varían según el estado.

Tenga preparado un plan de respuesta a incidentes que indique quién decide, quién notifica y qué plantillas se utilizan.

Cómo ayuda UniConsent a controlar la recopilación de PII

Las cookies, los píxeles y las etiquetas son algunas de las vías más habituales por las que los sitios web recopilan PII sin darse cuenta. UniConsent le da el control:

  • Consentimiento antes de que se activen los rastreadores: el bloqueo previo mantiene fuera de la página las cookies y los scripts de publicidad y analítica hasta que el visitante da su consentimiento, de modo que ningún identificador de cookie ni dirección IP llega a terceros sin permiso.
  • Escáner de cookies: detecte todas las cookies y rastreadores de su sitio y muéstrelos automáticamente en el banner de cookies.
  • Registros de consentimiento: mantenga un registro de auditoría del consentimiento como prueba del consentimiento.
  • Google Consent Mode v2: transmita las elecciones de consentimiento a las etiquetas de Google con Google Consent Mode.
  • Global Privacy Control: respete las señales de exclusión GPC exigidas por las leyes de privacidad de EE. UU.
  • Portal de privacidad: gestione las solicitudes de acceso y supresión (DSAR) con el portal de privacidad.

Empiece con UniConsent y controle la recopilación de PII en su sitio web en minutos. Para una visión general de las leyes que regulan la PII en todo el mundo, consulte nuestra guía de leyes de privacidad globales.

Preguntas frecuentes

¿Qué significa PII?

PII son las siglas en inglés de «personally identifiable information», información de identificación personal. Se refiere a cualquier información que pueda identificar a una persona concreta, ya sea directamente (como un nombre o un número de la Seguridad Social) o combinada con otra información (como la fecha de nacimiento y el código postal).

¿Cuáles son ejemplos de PII?

Ejemplos habituales de PII son el nombre completo, el número de la Seguridad Social, el número de pasaporte o de permiso de conducir, el correo electrónico, el número de teléfono, el domicilio, la fecha de nacimiento, los datos biométricos, los números de cuentas financieras, las direcciones IP y los identificadores de dispositivo o de cookies.

¿Qué es la PII sensible?

La PII sensible es información que podría causar un daño grave si se expone, como números de la Seguridad Social, números de pasaporte, números de cuentas financieras, credenciales de inicio de sesión, datos médicos y biométricos y la geolocalización precisa. Requiere una protección más fuerte, como el cifrado y un control de acceso estricto.

¿Una dirección IP es PII?

Por lo general, sí. Según el RGPD, las direcciones IP son identificadores en línea y son datos personales (considerando 30), y el Tribunal de Justicia de la UE declaró en el caso Breyer (2016) que incluso las direcciones IP dinámicas pueden ser datos personales para el operador de un sitio web. La CCPA también incluye las direcciones IP como información personal.

¿Cuál es la diferencia entre PII y datos personales?

PII es un término estadounidense centrado en la información que puede identificar o rastrear a una persona. Los datos personales según el RGPD son más amplios: cualquier información sobre una persona identificada o identificable, incluidos los identificadores en línea como los identificadores de cookies. Toda la PII son datos personales, pero no todos los datos personales aparecen en listas estrechas de PII.

¿Una dirección de correo electrónico es PII?

Sí. Una dirección de correo personal como nombre.apellido@example.com identifica directamente a una persona. Un correo de trabajo que contiene el nombre de una persona también es PII, y un correo con hash sigue siendo un dato personal según el RGPD porque puede vincularse a la persona.

Controle la recopilación de PII con UniConsent

  • Escaneo y divulgación de cookies
  • Bloqueo de etiquetas JavaScript y de cookies
  • Compatibilidad con Google Consent Mode v2
  • Registros de consentimiento como prueba del consentimiento
  • Control Global de Privacidad (GPC)
  • CMP certificada por IAB
  • Implementación con una sola etiqueta
  • Compatibilidad con múltiples idiomas
  • Solución de autoservicio sencilla
  • Más información en Guía de leyes de privacidad globales

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

Cumple con las normativas de privacidad globales

La confianza de más de 5000 editores y profesionales de marketing en todo el mundo
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.

Regístrate